【问题标题】:Kinesis Firehose KMS encryptionKinesis Firehose KMS 加密
【发布时间】:2018-12-12 22:18:29
【问题描述】:

我正在为 S3 设置 Kinesis Firehose 传输流,我注意到您可以设置自定义 KMS 密钥以用于加密 S3 上的文件。

但是,如果 S3 存储桶已启用 KMS 加密,则无论如何都会对文件进行加密。不同之处当然在于,将使用默认的 AWS 管理器 S3 KMS 密钥,而不是提供给 Firehose 的客户管理的自定义 KMS 密钥。

与依赖默认 S3 KMS 密钥相比,通常有什么理由使用自定义 KMS 密钥来加密 S3 上的 Firehose 数据?如果您也是 S3 存储桶的所有者并控制其设置,或者是在您无法控制目标设置时启用加密的主要用途,那么这样做有什么意义吗?桶?

或者与 S3 提供的用于加密静态数据的 KMS 密钥相反,Firehose 关联的 KMS 密钥是否也用于加密传输中的数据?

【问题讨论】:

    标签: amazon-s3 amazon-kinesis-firehose aws-kms


    【解决方案1】:

    Kinesis Firehose 将在登录 S3 时使用您指定的 KMS 密钥来加密对象。您可能无法控制 S3 存储桶的加密设置,并且无论出于何种原因,您都可能希望使用与 S3 默认 KMS 加密密钥不同的 KMS 密钥(具有不同的权限)。该 S3 存储桶中可能有许多不同层次的不同对象,需要或不需要不同的 KMS 加密。

    S3 不应“双重加密”您的数据。 Kinesis Firehose 的 KMS 加密将在 S3 put 标头中指定,因此 S3 在执行实际写入时将知道要使用哪些加密设置。如果 S3 存储桶上有默认的 KMS 设置,并且在 put 标头中没有找到加密设置(无论是 SSE 还是 KMS),那么 S3 应该应用存储桶设置中指定的默认加密。

    【讨论】:

    • 谢谢!有道理。
    猜你喜欢
    • 2020-11-13
    • 2017-07-21
    • 2017-05-08
    • 2018-10-25
    • 2021-07-31
    • 2016-11-05
    • 2018-08-17
    • 2017-07-20
    • 2019-01-01
    相关资源
    最近更新 更多